ثلاث عشرة حزمة npm، 48 ثانية، ومجموعة أدوات SDK لمحفظة مزيفة واحدة

أدى هجوم منسق على سجل npm إلى إغراق المنصة بـ 13 حزمة SDK لمحفظة مزيفة تحاكي نمط Coinbase في غضون 48 ثانية فقط، مما يوضح مدى السرعة التي يمكن بها للكود الخبيث التخفي في شكل أدوات موثوقة. يمكن للمطورين الذين يثبتون حزمة بناءً على اسم مألوف فقط أن يحقنوا عن غير قصد SDK مزيفاً في تطبيقاتهم.

ظهرت الحزم بين الساعة 04:54:59 و04:55:48 بالتوقيت العالمي المنسق (UTC) في 7 سبتمبر 2026. وتعكس أسماء مثل cb-wallet-http و scw-core النطاق الرسمي @coinbase/wallet-sdk. وبدلاً من أسلوب "typo-squatting" (انتحال الأسماء عبر أخطاء إملائية)، قام المهاجمون بإضافة بادئات مألوفة للأسماء، آملين أن تقنع توصية من زميل أو منشور في منتدى المستخدمين بمشروعيتهم.

تشاركت جميع الإصدارات الـ 13 نفس التكوين الهيكلي: الإصدار 0.0.1-security، وقائمة صيانة فارغة، والبيانات الوصفية الافتراضية لـ npm التي تظهر مباشرة بعد النشر. ويشير هذا الإعداد المتطابق إلى وجود سكربت واحد قام بإنتاج هذه الحزم، وهو ما يعد سمة من سمات الأتمتة بدلاً من الجهد اليدوي.

يتيح نموذج النشر المفتوح في npm لأي شخص رفع حزمة دون مراجعة مسبقة، مما يمهد الطريق لهجمات كهذه. وقد أظهرت حوادث سلاسل التوريد السابقة أنه بمجرد وصول الكود الخبيث إلى شجرة التبعيات (dependency tree)، فإنه يعمل على كل جهاز يقوم بتثبيته.

لم تحدد NPM الجناة أو توضح كيفية انتشار الكود خارج عمليات الرفع الأولية. كما أنه من غير الواضح ما إذا كان المهاجمون يستهدفون مستخدمي Coinbase تحديداً، أم أنهم اكتفوا بإغراق السجل بأسماء تبدو منطقية، آملين أن يتم اعتماد بعضها.

ما يمكن للمطورين فعله الآن

  • تحقق من ناشر الحزمة قبل إضافتها؛ حيث توجد مجموعات أدوات SDK الرسمية تحت نطاقات مؤسسات موثقة.
  • استخدم أدوات تقوم بفحص التبعيات بحثاً عن التواقيع الخبيثة المعروفة.
  • قم بتثبيت إصدارات محددة في ملفات القفل lockfiles وتجنب سحب الحزم المنشورة حديثاً دون مراجعة.
  • فضل السجلات التي تتطلب مصادقة ثنائية للمحافظين.

أمور يجب مراقبتها

  • ما إذا كانت npm ستشدد عملية التدقيق للحزم التي تحاكي العلامات التجارية المعروفة.
  • القوائم السوداء التي يديرها المجتمع والتي تضع علامات تحذيرية على الأسماء المنتحلة.
  • التحديثات من الباحثين الأمنيين بشأن أي استغلال نشط لـ 13 SDK مزيفة.

تثبت هذه الواقعة أن الاسم الذي يبدو مألوفاً لا يقدم أي ضمان للأمان. تظل اليقظة والتحقق هما أقوى الدفاعات ضد هجمات سلاسل التوريد في منظومة المصادر المفتوحة.